Уразливість у плагіні LSX Tour Operator для WordPress дозволяє зберігання XSS через SVG-файли

Уразливість Stored XSS у плагіні LSX Tour Operator (до версії 1.4.9) через SVG-файли дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2024-9851CVSS 6.4CMS

Уразливість у плагіні LSX Tour Operator для WordPress дозволяє зберігання XSS через SVG-файли

Уразливість Stored XSS у плагіні LSX Tour Operator (до версії 1.4.9) через SVG-файли дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
30.24%
Активно використовується
немає в KEV
Продукт
lsx tour operator

Що відомо

Плагін LSX Tour Operator для WordPress версій до 1.4.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через завантаження SVG-файлів через недостатню санітизацію та екранування. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при відкритті SVG.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що виконуватимуться у браузерах користувачів сайту. Це створює ризик компрометації сесій, викрадення даних або інших атак на користувачів і адміністраторів сайту. Власникам сайтів на WordPress з цим плагіном слід оцінити ризики та пріоритезувати оновлення або інші заходи безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LSX Tour Operator і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити завантаження SVG-файлів або впровадити додаткові механізми санітизації. Також варто переглянути журнали доступу на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки